
Test d'intrusion Web, Loi 25
Trouve tes failles avant qu'un autre les trouve.
Ton site ou ton application traite des renseignements sur tes clients, tes employés, tes paiements. La loi te demande des mesures de sécurité raisonnables. Encore faut-il savoir où tu en es.
On teste ton application Web et tes API dans un périmètre autorisé par écrit, on te remet un rapport que tes développeurs peuvent exécuter, et on revalide après tes correctifs.
Le mandat en chiffres
Nos engagements, pas des statistiques de marché. Ce que tu vois ici est écrit au contrat.
Nos délais cibles de correction
Ce sont nos cibles de travail, pas des délais légaux. Elles disent à ton équipe quoi corriger en premier.
- P0 Critique, urgent48 heures à 7 jours
- P1 Élevée14 à 30 jours
- P2 Moyenne60 jours
- P3 Faible ou informativeSelon ton carnet produit
CVSS 9.0
Au-delà de ce seuil, on ne t'attend pas au rapport : alerte dans les 2 heures, avec la mesure d'atténuation immédiate.
0
étapes, du cadrage à l'attestation
0
pièces remises, contrat et livrables
0
familles de tests au programme
0 h
pour t'alerter d'une faille critique
Ce que la loi te demande
Notre paraphrase de bonne foi. Les textes officiels font foi, et ton avocat aussi.
Mesures de sécurité
Raisonnables, selon la sensibilité
La Loi sur la protection des renseignements personnels dans le secteur privé oblige toute entreprise à prendre des mesures de sécurité propres à protéger les renseignements personnels qu'elle traite, raisonnables compte tenu notamment de leur sensibilité et de leur quantité. Un test d'intrusion ne remplace pas ces mesures : il vérifie qu'elles tiennent la route, et documente que tu as vérifié.
Lire la loi sur LégisQuébec →Incident de confidentialité
Le jour où ça arrive, c'est trop tard
Un incident qui présente un risque de préjudice sérieux doit être déclaré à la Commission d'accès à l'information et aux personnes concernées, et inscrit à ton registre des incidents. Une faille trouvée en test coûte le prix d'un correctif. La même faille trouvée par quelqu'un d'autre coûte l'avis, le registre, la réputation et parfois bien plus.
Voir les obligations sur cai.gouv.qc.ca →Le parcours, en six étapes
De la première rencontre à l'attestation. Tu sais toujours où en est le mandat.
- 1
Diagnostic initial
On délimite par écrit le périmètre autorisé : domaines, sous-domaines, points d'accès d'API, adresses IP, comptes de test et rôles. Ce qui n'est pas au périmètre n'est jamais touché.
- 2
Test d'intrusion
Reconnaissance, OWASP Top 10, guide de test OWASP (WSTG), tests d'API et de logique métier, avec preuve d'exploitation minimale. Aucune destruction de données.
- 3
Rapport exécutif et technique
Un rapport pour la direction, un pour tes développeurs. Chaque constat porte une sévérité, un pointage CVSS v3.1, sa catégorie OWASP et sa procédure de reproduction.
- 4
Plan de correction
Chaque vulnérabilité est classée P0 à P3 avec un délai cible de correction, pour que ton équipe sache quoi corriger en premier.
- 5
Retest
Après tes correctifs, on rejoue les cas. Chaque constat ressort corrigé, partiellement corrigé ou non corrigé. Pas de zone grise.
- 6
Attestation finale
Document de réalisation signé, remis en PDF, qui atteste des travaux menés sur la période convenue. À joindre à ton dossier de mesures de sécurité.
Trois forfaits
Prix de départ avant taxes. Le prix final dépend du périmètre : nombre d'applications, de rôles et de points d'accès d'API. Tu l'as par écrit avant de signer.
Essentiel PME
Sites transactionnels et applications Web simples
À partir de 2 495 $
- Diagnostic initial et périmètre écrit
- Analyse Web : tests automatisés et vérifications manuelles ciblées
- Rapport technique et sommaire pour la direction
- Plan de correction priorisé P0 à P3
- 1 retest ciblé des vulnérabilités corrigées
- Attestation de réalisation
Protection 25
PME qui traitent des renseignements personnels visés par la Loi 25
À partir de 4 995 $
- Diagnostic approfondi du périmètre et des rôles
- Test d'intrusion Web complet : authentification, rôles, API
- Tests de logique métier et d'escalade de privilèges
- Rapport exécutif et rapport technique séparés
- Présentation des résultats à ton équipe
- Retest et attestation de réalisation
Protection 25 Entreprise
Multi-applications, SaaS, portails complexes et API avancées
Sur devis
- Portails multi-profils et environnements complexes
- Accompagnement de ton équipe de développement
- Retests supplémentaires selon le plan de correction
- Suivi dédié de la remédiation jusqu'à la fermeture des constats
Les règles d'engagement
Écrites, signées, et les mêmes pour tout le monde. Ce qui n'est pas au périmètre n'est jamais touché.
Ce qu'on teste
- Reconnaissance et cartographie du périmètre autorisé
- OWASP Top 10 et guide de test OWASP (WSTG)
- Authentification, gestion de session et cloisonnement des rôles
- API REST et GraphQL, avec ou sans documentation
- Logique métier et escalade de privilèges
- Preuve d'exploitation minimale, suffisante pour démontrer le risque
Ce qu'on ne fait jamais
- Déni de service (DoS et DDoS)
- Destruction, altération ou exfiltration massive de données
- Ingénierie sociale et hameçonnage du personnel
- Intrusion physique dans les locaux
- Toute cible hors du périmètre autorisé par écrit
Deux garde-fous pendant le mandat
Une vulnérabilité critique (CVSS 9 et plus) t'est signalée dans les 2 heures, sans attendre le rapport. Et un code d'arrêt convenu d'avance te permet de suspendre les tests immédiatement, en tout temps, sans avoir à te justifier.
Ce que tu gardes
Dix pièces, du questionnaire à l'attestation. Ton dossier de mesures de sécurité se monte tout seul.
| Pièce | Ce qu'elle contient |
|---|---|
| Questionnaire de qualification | Application, environnement, pile technique, rôles, API et nature des renseignements personnels traités. |
| Fiche de cadrage | Périmètre autorisé, exclusions strictes, comptes de test et fenêtre d'intervention. |
| Entente de confidentialité | Protection de l'architecture, des identifiants, des vulnérabilités trouvées et des preuves d'exploitation. |
| Contrat de services | Mandat, propriété des actifs testés, limites de responsabilité, obligations Loi 25 et gestion d'incident. |
| Autorisation de test d'intrusion | Lettre signée par un représentant autorisé : sans elle, aucun test ne démarre. |
| Règles d'engagement | Tests permis, interdits absolus, canaux d'urgence et code d'arrêt immédiat. |
| Rapport exécutif et technique | Niveau de risque global, répartition par sévérité et fiche détaillée par vulnérabilité. |
| Plan de correction priorisé | Chaque constat classé P0 à P3 avec un délai cible et un responsable. |
| Rapport de retest | Reprise des cas après correctifs : corrigé, partiellement corrigé ou non corrigé. |
| Attestation de réalisation | Document de fin de mandat remis au client, avec les réserves d'usage. |
Chaque pièce porte le numéro du mandat et reste la tienne. Les délais de correction proposés sont détaillés plus haut, dans le mandat en chiffres.
On te le dit franchement
Ce qu'un test d'intrusion fait, et surtout ce qu'il ne fait pas.
- Un test d'intrusion ne garantit pas l'absence de vulnérabilités : il documente ce qui a été trouvé dans le périmètre autorisé, pendant la période convenue.
- L'attestation de réalisation atteste des travaux menés. Ce n'est ni une certification, ni un avis de conformité à la Loi 25.
- Ce service ne constitue pas un avis juridique. Fais réviser tes ententes et tes obligations Loi 25 par un avocat du Québec.
- Aucun test ne démarre sans autorisation écrite d'un représentant autorisé, qui doit être propriétaire des actifs visés ou mandaté par le propriétaire.
Questions fréquentes
C'est quoi exactement un test d'intrusion Web?+
C'est une simulation d'attaque, autorisée par écrit et encadrée par un contrat, contre ton application Web et tes API. On cherche les failles avant qu'un attaquant les trouve : authentification contournable, cloisonnement des rôles qui fuit, points d'accès d'API exposés, logique métier détournable. Tu reçois la liste de ce qui a été trouvé, la preuve que c'est exploitable, et la marche à suivre pour corriger.
Est-ce que ça me rend conforme à la Loi 25?+
Non, et personne ne peut te le promettre. La Loi sur la protection des renseignements personnels dans le secteur privé t'oblige à prendre des mesures de sécurité raisonnables compte tenu de la sensibilité des renseignements que tu traites. Un test d'intrusion est une de ces mesures, et surtout la preuve documentée que tu l'as prise. La conformité, elle, couvre bien plus large : politiques, registre des incidents, responsable de la protection des renseignements personnels, ententes avec tes fournisseurs.
Est-ce que vous pouvez casser mon site en production?+
Le déni de service et la destruction de données sont interdits par contrat, pas seulement déconseillés. On demande quand même une sauvegarde confirmée avant de commencer, et un code d'arrêt immédiat te permet de suspendre les tests en tout temps, sans justification. Si tu préfères, on teste sur un environnement de préproduction identique à la production.
Combien de temps ça prend?+
Compte une à deux semaines entre la signature et la remise du rapport pour une application simple, un peu plus pour un portail multi-profils avec API. Le retest arrive après tes correctifs, à ton rythme : c'est ton équipe qui donne le signal.
Qu'est-ce que je reçois à la fin?+
Un rapport exécutif pour la direction, un rapport technique pour tes développeurs avec une fiche par vulnérabilité (sévérité, pointage CVSS v3.1, catégorie OWASP, reproduction, correctif), un plan de correction priorisé P0 à P3, le résultat du retest et une attestation de réalisation à joindre à ton dossier de mesures de sécurité.
Et si vous trouvez quelque chose de grave pendant le test?+
On ne t'attend pas au rapport final. Toute vulnérabilité critique (CVSS 9 et plus) t'est signalée dans les 2 heures, avec la mesure d'atténuation immédiate à appliquer.
Est-ce que je peux faire tester une application que je ne possède pas?+
Non. L'autorisation doit être signée par un représentant autorisé du propriétaire des actifs visés. Si ton application est hébergée chez un tiers ou infogérée, il faut son accord écrit avant de commencer. C'est la ligne qui sépare un test d'intrusion d'une intrusion.
Parle-nous de ton application
Cinq minutes de questions, et on revient avec un périmètre et un prix. Sans engagement.
ou écris directement à bonjour@kebek.ai
Service offert par 9475-0866 Québec inc., Montréal (Québec) H1Z 2K4, Canada. Voir aussi notre centre de confiance.